韩国三级伦在线观看久,国产一区二区女内射 http://m.yjzhcs.cn ISO27001認證|TISAX認證|ISO21434認證|ASPICE認證 Mon, 05 Jun 2023 07:34:35 +0000 zh-Hans hourly 1 https://wordpress.org/?v=6.6.2 http://m.yjzhcs.cn/wp-content/uploads/2025/07/cropped-aslogo-32x32.png ISO27001信息安全管理體系 | 廣州ISO27001認證 http://m.yjzhcs.cn 32 32 國家標準《信息安全技術 網(wǎng)絡數(shù)據(jù)處理安全要求》11月1日起實施 http://m.yjzhcs.cn/17695.html Mon, 05 Jun 2023 07:34:35 +0000 http://m.yjzhcs.cn/?p=17695 根據(jù)國家市場監(jiān)督管理總局、國家標準化管理委員會發(fā)布的中華人民共和國國家標準公告(2022年第6號),全國信息安...

Read More →

The post 國家標準《信息安全技術 網(wǎng)絡數(shù)據(jù)處理安全要求》11月1日起實施 first appeared on 信息安全咨詢公司.

]]>
根據(jù)國家市場監(jiān)督管理總局、國家標準化管理委員會發(fā)布的中華人民共和國國家標準公告(2022年第6號),全國信息安全標準化技術委員會歸口的10項國家標準正式發(fā)布。其中包括了一項數(shù)據(jù)安全方面的重要標準:《信息安全技術 網(wǎng)絡數(shù)據(jù)處理安全要求(GB/T 41479-2022)》,將于11月1日施行。該項標準規(guī)定了網(wǎng)絡運營者開展網(wǎng)絡數(shù)據(jù)收集、存儲、使用、加工、傳輸、提供、公開等數(shù)據(jù)處理的安全技術與管理要求,適用于網(wǎng)絡運營者規(guī)范網(wǎng)絡數(shù)據(jù)處理,以及監(jiān)管部門、第三方評估機構對網(wǎng)絡數(shù)據(jù)處理進行監(jiān)督管理和評估。

The post 國家標準《信息安全技術 網(wǎng)絡數(shù)據(jù)處理安全要求》11月1日起實施 first appeared on 信息安全咨詢公司.

]]>
GB/T 41479—2022《網(wǎng)絡數(shù)據(jù)處理安全要求》解讀及應用建議 http://m.yjzhcs.cn/17696.html Mon, 05 Jun 2023 07:34:07 +0000 http://m.yjzhcs.cn/?p=17696 前言 根據(jù)2022年4月15日國家市場監(jiān)督管理總局、國家標準化管理委員會發(fā)布的中華人民共和國國家標準公告(20...

Read More →

The post GB/T 41479—2022《網(wǎng)絡數(shù)據(jù)處理安全要求》解讀及應用建議 first appeared on 信息安全咨詢公司.

]]>
前言

根據(jù)2022年4月15日國家市場監(jiān)督管理總局、國家標準化管理委員會發(fā)布的中華人民共和國國家標準公告(2022年第6號),全國信息安全標準化技術委員會歸口的10項國家標準正式發(fā)布。其中包括了一項數(shù)據(jù)安全方面的重點標準:GB/T 41479—2022《信息安全技術 網(wǎng)絡數(shù)據(jù)處理安全要求》,是數(shù)據(jù)安全國家標準的核心標準之一,引起了社會的廣泛關注。本標準查閱和獲取方式附后!

本文由標準的牽頭編制單位中國網(wǎng)絡安全審查技術與認證中心的標準參編專家,針對該標準的編制背景、適用范圍、主要內容、關鍵問題等方面進行解讀,并提出應用實施建議,供各界參考:

數(shù)據(jù)安全審計

數(shù)據(jù)安全審計

GB/T 41479-2022 《信息安全技術?網(wǎng)絡數(shù)據(jù)處理安全要求》

01? 編制背景

目前,數(shù)據(jù)安全成為熱點,國際國內均希望通過法律手段加強數(shù)據(jù)安全保障,一方面要保障國家安全,另一方面要保障公眾權益,同時還要推動數(shù)據(jù)的應用,保障組織的權益,相關的法律法規(guī)也相繼出臺。

為了落實網(wǎng)絡運營者在進行網(wǎng)絡數(shù)據(jù)處理時的法律責任,特別是落實《數(shù)據(jù)安全法》的要求,保障網(wǎng)絡運營者的運營數(shù)據(jù)安全,合法有序利用數(shù)據(jù),中國網(wǎng)絡安全審查技術與認證中心牽頭,聯(lián)合中國電子技術標準化研究院等單位,研制了《信息安全技術 網(wǎng)絡數(shù)據(jù)處理安全要求》。

02? 標準主要內容

標準給出了網(wǎng)絡數(shù)據(jù)處理安全的總體要求、技術要求、管理要求以及突發(fā)公共衛(wèi)生安全事件時的數(shù)據(jù)處理安全要求。

1.在標準第4章總體要求中,首先明確了網(wǎng)絡數(shù)據(jù)處理安全的數(shù)據(jù)識別是基礎、分類分級是根本、風險防控是核心、審計追溯是底線的四項基本原則,即需要完整識別需要保護的數(shù)據(jù)形成數(shù)據(jù)保護清單目錄;根據(jù)網(wǎng)絡運營者的實際在符合法律法規(guī)要求的前提下,對數(shù)據(jù)進行分類分級管理;全面分析安全影響和安全風險,積極采取有效措施保障數(shù)據(jù)安全;在整個數(shù)據(jù)處理過程保證完整的審計日志,確保處理可追溯。

2.標準主要要求體現(xiàn)在第5章中,該部分在進行安全影響分析和風險評估的通則要求基礎上,提出了數(shù)據(jù)處理安全的技術要求:

(1)標準5.2至5.8中,對應《數(shù)據(jù)安全法》中提出的數(shù)據(jù)處理(收集、存儲、使用、加工、傳輸、提供、公開)活動,明確了相應的安全要求:

數(shù)據(jù)收集方面,對網(wǎng)絡運營者收集個人信息提出了安全要求,并在個人信息保護政策、征得個人信息主體同意、不強制誤導收集等方面進行了細化,針對個人信息收集的具體要求,引用了GB/T 35273—2020的具體內容。此外,在網(wǎng)絡運營者應用標準時,如通過App收集個人信息,相關安全要求見GB/T 41391—2022;

GB/T 41391—2022查閱渠道:標準應用 | (附查閱渠道)GB/T 41391-2022《App收集個人信息基本要求》解讀及實踐思路

數(shù)據(jù)存儲方面,對網(wǎng)絡運營者存儲網(wǎng)絡數(shù)據(jù)提出了安全要求,如安全措施、存儲期限及個人生物特征識別信息的存儲等;同時對于數(shù)據(jù)接收方存儲數(shù)據(jù)提出以合同約定安全措施的要求;

數(shù)據(jù)使用方面,針對定向推送及信息合成及第三方應用管理二方面對網(wǎng)絡運營者提出了要求;

數(shù)據(jù)加工方面,要求網(wǎng)絡運營者在開展轉換、匯聚、分析等數(shù)據(jù)加工活動的過程中,知道或者應知道可能危害國家安全、公共安全、經(jīng)濟安全和社會穩(wěn)定的,應立即停止加工活動。

數(shù)據(jù)傳輸方面,對網(wǎng)絡運營者傳輸重要數(shù)據(jù)及個人敏感信息的安全措施提出了要求,同時對于數(shù)據(jù)接收方傳輸數(shù)據(jù)提出以合同約定安全措施的要求;

數(shù)據(jù)提供方面,從向他人提供及數(shù)據(jù)出境二類數(shù)據(jù)提供場景提出了數(shù)據(jù)安全要求。在向他人提供場景下,要求提供前進行安全影響分析及風險評估,并針對提供個人信息、共享/轉讓重要數(shù)據(jù)、委托第三方處理數(shù)據(jù),及發(fā)生收購/兼并/重組/破產(chǎn)情況下的具體要求進行了細化;

數(shù)據(jù)公開方面,提出公開市場預測、統(tǒng)計等信息的場景下,不應危害國家安全、公共安全、經(jīng)濟安全和社會穩(wěn)定。

(2)標準5.9中,提出了私人信息和可轉發(fā)信息的處理方式要求;

(3)標準5.10中,提出了對個人信息查閱、更正、刪除及用戶賬號注銷的要求,響應了《個人信息保護法》中對個人信息主體權益進行充分保護的相關要求;

(4)標準5.11中,提出了投訴、舉報受理處置的要求,這是平臺責任的角度對網(wǎng)絡運營者提出的具體要求;

(5)標準5.12中,提出了訪問控制與審計的要求;

(6)標準5.13中,提出了數(shù)據(jù)刪除和匿名化處理,對數(shù)據(jù)介質銷毀及個人信息的刪除及匿名化等場景下的要求進行了明確。

3.標準第6章中,從數(shù)據(jù)安全責任人、人力資源能力保障與考核、事件應急處置等三個方面提出了數(shù)據(jù)處理安全管理要求。但組織可以參考信息安全管理體系要求等相關國際、國家標準完善數(shù)據(jù)安全管理架構。

4.本標準專門針對突發(fā)公共衛(wèi)生事件專項預案啟動Ⅰ級(特別重大)、Ⅱ級(重大)響應的事件時的數(shù)據(jù)處理安全要求,以規(guī)范性附錄的形式提出了要求,效用與正文等同。附錄就個人信息服務協(xié)議、個人信息收集、個人信息調用、人臉識別驗證、信息查閱服務、公開/向他人提供個人信息及改變個人信息用途、應對工作結束后的個人信息處理、日志留存等方面提出了具體要求。

03? 標準應用

(一)提升數(shù)據(jù)處理安全性

網(wǎng)絡運營者應用標準規(guī)范網(wǎng)絡數(shù)據(jù)處理活動,從而落實《數(shù)據(jù)安全法》等相關法律對數(shù)據(jù)安全保護的要求,履行社會責任。

(二)開展數(shù)據(jù)安全管理認證(DSM)

《數(shù)據(jù)安全法》第十八條明確指出,國家促進數(shù)據(jù)安全檢測評估、認證等服務的發(fā)展,支持數(shù)據(jù)安全檢測評估、認證等專業(yè)機構依法開展服務活動。

網(wǎng)絡運營者應用提升其數(shù)據(jù)處理安全性的基礎上,通過第三方認證來證明其滿足標準中提出的數(shù)據(jù)安全基線要求,從而給予社會、公眾和客戶信心。

2022年6月5日,國家市場監(jiān)督管理總局與國家互聯(lián)網(wǎng)信息辦公室聯(lián)合發(fā)布《關于開展數(shù)據(jù)安全管理認證工作的公告》(閱讀原文可查看),鼓勵網(wǎng)絡運營者通過認證方式規(guī)范網(wǎng)絡數(shù)據(jù)處理活動,加強網(wǎng)絡數(shù)據(jù)安全保護。從事數(shù)據(jù)安全管理認證活動的認證機構應當依法設立,并按照《數(shù)據(jù)安全管理認證實施規(guī)則》實施認證?!稊?shù)據(jù)安全管理認證實施規(guī)則》中,明確數(shù)據(jù)安全管理認證的依據(jù)為GB/T 41479—2022《信息安全技術 網(wǎng)絡數(shù)據(jù)處理安全要求》。

The post GB/T 41479—2022《網(wǎng)絡數(shù)據(jù)處理安全要求》解讀及應用建議 first appeared on 信息安全咨詢公司.

]]>
數(shù)據(jù)安全管理認證實施規(guī)則 http://m.yjzhcs.cn/17694.html Mon, 05 Jun 2023 07:31:04 +0000 http://m.yjzhcs.cn/?p=17694 數(shù)據(jù)安全管理認證實施規(guī)則 1 適用范圍 本規(guī)則依據(jù)《中華人民共和國認證認可條例》制定,規(guī)定了對網(wǎng)絡運營者開展網(wǎng)...

Read More →

The post 數(shù)據(jù)安全管理認證實施規(guī)則 first appeared on 信息安全咨詢公司.

]]>
數(shù)據(jù)安全管理認證實施規(guī)則

數(shù)據(jù)安全認證咨詢

數(shù)據(jù)安全認證咨詢

1 適用范圍

本規(guī)則依據(jù)《中華人民共和國認證認可條例》制定,規(guī)定了對網(wǎng)絡運營者開展網(wǎng)絡數(shù)據(jù)收集、存儲、使用、加工、傳輸、提供、公開等處理活動進行認證的基本原則和要求。

2 認證依據(jù)

GB/T 41479《信息安全技術 網(wǎng)絡數(shù)據(jù)處理安全要求》及相關標準規(guī)范。

上述標準原則上應當執(zhí)行國家標準化行政主管部門發(fā)布的最新版本。

3 認證模式

數(shù)據(jù)安全管理認證的認證模式為:

技術驗證+現(xiàn)場審核+獲證后監(jiān)督

4 認證實施程序

4.1 認證委托

認證機構應當明確認證委托資料要求,包括但不限于認證委托人基本材料、認證委托書、相關證明文檔等。

認證委托人應當按認證機構要求提交認證委托資料,認證機構在對認證委托資料審查后及時反饋是否受理。

認證機構應當根據(jù)認證委托資料確定認證方案,包括數(shù)據(jù)類型和數(shù)量、涉及的數(shù)據(jù)處理活動范圍、技術驗證機構信息等,并通知認證委托人。

4.2 技術驗證

技術驗證機構應當按照認證方案實施技術驗證,并向認證機構和認證委托人出具技術驗證報告。

4.3 現(xiàn)場審核

認證機構實施現(xiàn)場審核,并向認證委托人出具現(xiàn)場審核報告。

4.4 認證結果評價和批準

認證機構根據(jù)認證委托資料、技術驗證報告、現(xiàn)場審核報告和其他相關資料信息進行綜合評價,作出認證決定。對符合認證要求的,頒發(fā)認證證書;對暫不符合認證要求的,可要求認證委托人限期整改,整改后仍不符合的,以書面形式通知認證委托人終止認證。

如發(fā)現(xiàn)認證委托人、網(wǎng)絡運營者存在欺騙、隱瞞信息、故意違反認證要求等嚴重影響認證實施的行為時,認證不予通過。

4.5 獲證后監(jiān)督

4.5.1 監(jiān)督的頻次

認證機構應當在認證有效期內,對獲得認證的網(wǎng)絡運營者進行持續(xù)監(jiān)督,并合理確定監(jiān)督頻次。

4.5.2 監(jiān)督的內容

認證機構應當采取適當?shù)姆绞綄嵤┇@證后監(jiān)督,確保獲得認證的網(wǎng)絡運營者持續(xù)符合認證要求。

4.5.3 獲證后監(jiān)督結果的評價

認證機構對獲證后監(jiān)督結論和其他相關資料信息進行綜合評價,評價通過的,可繼續(xù)保持認證證書;不通過的,認證機構應當根據(jù)相應情形作出暫停直至撤銷認證證書的處理。

4.6 認證時限

認證機構應當對認證各環(huán)節(jié)的時限作出明確規(guī)定,并確保相關工作按時限要求完成。認證委托人應當對認證活動予以積極配合。

5 認證證書和認證標志

5.1 認證證書

5.1.1 認證證書的保持

認證證書有效期為3年。在有效期內,通過認證機構的獲證后監(jiān)督,保持認證證書的有效性。

證書到期需延續(xù)使用的,認證委托人應當在有效期屆滿前 6個月內提出認證委托。認證機構應當采用獲證后監(jiān)督的方式,對符合認證要求的委托換發(fā)新證書。

5.1.2 認證證書的變更

認證證書有效期內,若獲得認證的網(wǎng)絡運營者名稱、注冊地址,或認證要求、認證范圍等發(fā)生變化時,認證委托人應當向認證機構提出變更委托。認證機構根據(jù)變更的內容,對變更委托資料進行評價,確定是否可以批準變更。如需進行技術驗證和/或現(xiàn)場審核,還應當在批準變更前進行技術驗證和/或現(xiàn)場審核。

5.1.3 認證證書的注銷、暫停和撤銷

當獲得認證的網(wǎng)絡運營者不再符合認證要求時,認證機構應當及時對認證證書予以暫停直至撤銷。認證委托人在認證證書有效期內可申請認證證書暫停、注銷。

認證機構應當采用適當方式對外公布被暫停、注銷和撤銷的網(wǎng)絡運營者認證證書。

5.2 認證標志

“ABCD”代表認證機構識別信息。

5.3 認證證書和認證標志的使用

在認證證書有效期內,獲得認證的網(wǎng)絡運營者應當按照有關規(guī)定在廣告等宣傳中正確使用認證證書和認證標志,不得對公眾產(chǎn)生誤導。

6 認證實施細則

認證機構應當依據(jù)本規(guī)則有關要求,細化認證實施程序,制定科學、合理、可操作的認證實施細則,并對外公布實施。

7 認證責任

認證機構應當對現(xiàn)場審核結論、認證結論負責。

技術驗證機構應當對技術驗證結論負責。

認證委托人應當對認證委托資料的真實性、合法性負責。

The post 數(shù)據(jù)安全管理認證實施規(guī)則 first appeared on 信息安全咨詢公司.

]]>
廣州ISO27001認證代辦,請看看安信達咨詢 http://m.yjzhcs.cn/16481.html http://m.yjzhcs.cn/16481.html#respond Tue, 06 Jul 2021 07:00:22 +0000 http://m.yjzhcs.cn/?p=16481 廣州的企業(yè)朋友請注意,廣州ISO27001信息安全體系認證代辦,可以看看安信達咨詢,源自20年品牌機構,費用合...

Read More →

The post 廣州ISO27001認證代辦,請看看安信達咨詢 first appeared on 信息安全咨詢公司.

]]>
廣州的企業(yè)朋友請注意,廣州ISO27001信息安全體系認證代辦,可以看看安信達咨詢,源自20年品牌機構,費用合理,周期短,證書均帶認可標志,眾多行業(yè)企業(yè)案例。

廣州安信達咨詢有限公司(安信達咨詢)是安信達咨詢下屬安全技術服務機構,成立于2017年。秉承“提升管理,為客戶創(chuàng)造價值”服務理念安信達咨詢專注于企業(yè)IT規(guī)劃、信息安全、風險管理、信息技術服務、業(yè)務連續(xù)性管理、企業(yè)安全資質及技術解決方案??偛课挥谘虺菑V州,在深圳、珠海、南寧、福州、廈門、南昌、杭州、長沙、武漢等地設有辦公室及聯(lián)絡處。

安信達咨詢擁有一批來自HP,IBM等國內國際公司的資深信息安全顧問及國際和國內知名認證公司的資深審核人員組成的服務團隊。所有信息安全從業(yè)人員均具有10年以上的企業(yè)信息安全咨詢服務經(jīng)驗。所有人員均具有ISO20000 LA、ISO27001 LA、ISO22301 LA、CISP、CISAW、CIW、 COBIT、ITIL Expert、注冊審核員、注冊咨詢師等資質。另外安全服務人員具有不同的背景專長,技能能夠覆蓋信息安全涉及的方方面面。

我們服務的客戶包括政府、金融、電信、制造、電力、互聯(lián)網(wǎng)和流程外包行業(yè),在信息技術咨詢服務方面是專注的實踐者,積累了深厚的實施經(jīng)驗 。是具有CMMI、ISO27001 和ISO20000、ISO22301、ISO9001等多體系集成及技術實現(xiàn)能力的咨詢專家。

The post 廣州ISO27001認證代辦,請看看安信達咨詢 first appeared on 信息安全咨詢公司.

]]>
http://m.yjzhcs.cn/16481.html/feed 0
從信息安全管理角度探討網(wǎng)絡隔離技術 http://m.yjzhcs.cn/4404.html http://m.yjzhcs.cn/4404.html#respond Sat, 06 Jan 2018 04:23:55 +0000 http://m.yjzhcs.cn/?p=4404 一、隔離的觀念   當內部網(wǎng)絡與囚特網(wǎng)連接后,就陸續(xù)出現(xiàn)了很多的網(wǎng)絡問題,在沒有解決網(wǎng)絡安個問題之前,一般來說...

Read More →

The post 從信息安全管理角度探討網(wǎng)絡隔離技術 first appeared on 信息安全咨詢公司.

]]>
一、隔離的觀念

  當內部網(wǎng)絡與囚特網(wǎng)連接后,就陸續(xù)出現(xiàn)了很多的網(wǎng)絡問題,在沒有解決網(wǎng)絡安個問題之前,一般來說最簡單的作法是先將網(wǎng)路完全斷開,使得內部網(wǎng)絡與因特網(wǎng)不能直接進行網(wǎng)絡聯(lián)機,以防止網(wǎng)絡的入侵攻擊。因此對網(wǎng)絡隔離的普遍認知,是指在兩個網(wǎng)絡之間,實體線路互不連通,互相斷開。但是沒有網(wǎng)絡聯(lián)機就沒有隔離的必要,因此網(wǎng)絡隔離的技術是在需要交換及資源共享的情況下出現(xiàn)。不需要數(shù)據(jù)交換的網(wǎng)絡隔離容易實現(xiàn),只要將網(wǎng)絡完全斷開,互不聯(lián)機即可達成。但在需要數(shù)據(jù)交換的網(wǎng)絡隔離卻不容易實現(xiàn)。在本研究所探討的網(wǎng)絡隔離技術,是指需要數(shù)據(jù)交換的網(wǎng)絡限離技術。

  事實上在大多數(shù)的政府機關或企業(yè)的內部網(wǎng)絡,仍然需要與外部網(wǎng)絡(或是因特網(wǎng))進行交換。實施網(wǎng)絡斷開的實體隔離,雖然切斷兩個網(wǎng)絡之間的直接數(shù)據(jù)交換,但是在單機最安全的情況下,也可能存亦著復制數(shù)據(jù)時遭受病毒感染與破壞的風險。

  二、網(wǎng)絡安全管理

  (一)網(wǎng)絡控制措施

  在控件中,說明應采用的控制措施,對于網(wǎng)絡應該要適當?shù)募右怨芾砼c控制,使其不會受到安全的威脅,并且維護網(wǎng)絡上所使用的系統(tǒng)一與應用程序的安全(包括傳愉中的資訊)。

  建議組織應采用適當?shù)淖鞣?,以維護網(wǎng)絡聯(lián)機安全。網(wǎng)絡管理者應該建立計算機網(wǎng)絡系統(tǒng)的安全控管機制,以確保網(wǎng)絡傳輸數(shù)據(jù)的安個,保護網(wǎng)絡連線作業(yè),防止未經(jīng)授權的系統(tǒng)存取。特別需列入考慮的項目如下:

  1、盡可能將網(wǎng)絡和計算機作業(yè)的權責區(qū)隔,以降低組織設備遭未經(jīng)授權的修改或誤用之機會;2、建立遠程設備(包括使用者區(qū)域的設備)的管理責仟和程序,例如管制遠程登入設備,以避免未經(jīng)授權的使用;3、建立安個的加密機制控制措施,保護透過公眾網(wǎng)絡或無線網(wǎng)絡所傳送數(shù)據(jù)的機密性與完整性,并保護聯(lián)機的系統(tǒng)與應用程序,以維持網(wǎng)絡服務和所聯(lián)機計算機的正常運作;4、實施適當?shù)匿浵翊驿浥c監(jiān)視,以取得相關事件紀錄;5、密切協(xié)調計算機及網(wǎng)絡管理作業(yè),以確保網(wǎng)絡安全措施可在跨部門的基礎架構上運作。

  (二)網(wǎng)絡服務的安全

  1、組織應賦予管理者稍核的權力,透過定期的稽核,監(jiān)督管理負責網(wǎng)絡服務的J商;2、組織應確認負責網(wǎng)絡服務的廠商,有實作特殊的服務所必需的安全招施,例如該項服務的安全特性、服務的安全等級和管理方法。歸納“網(wǎng)絡控制措施”及“網(wǎng)絡服務的安全”的控制措施,建議紅l織在網(wǎng)絡安全的控管措施,主要以采川防火墻、入侵偵測系統(tǒng)等撲制措施,及運用網(wǎng)絡服務安全性的技術,例如認證、加密及網(wǎng)絡聯(lián)機控制技術等,以建立安全的網(wǎng)絡環(huán)境與網(wǎng)絡聯(lián)機的安全。

  三、網(wǎng)絡隔離技術與應配合之控制措施

  (一)采用完全實體隔離的管理措施

  1、安全區(qū)域作業(yè)程序。組織需根據(jù)存取政策訂定安全區(qū)域的標準作業(yè)程序,以便相關人員能夠據(jù)以確實執(zhí)行,避免人為疏忽造成數(shù)據(jù)泄漏。標準作業(yè)程序應制作成文件讓需要的所有使用者都可以取得。對于每一位使用者,都需要清楚的定義存取政策,這個政策必須依照組織的要求,設定允許存取的權限,一般的原則為僅提供使用者必要的權限,盡可能減少不必要的權限。并應區(qū)分職務與責任的范圍,以降低遭受未經(jīng)授權或故意的進入安全區(qū)域之機會;2、資料存取稽核。數(shù)據(jù)存取的記錄,包括成功及不成功之登入系統(tǒng)之紀錄、存取資料之紀錄及使用的系統(tǒng)紀錄等。在完全實體隔離的作業(yè)下相關的稽核記錄,需要實施人工的稽核作業(yè),特別是登入錯誤時的紀錄,需要逐筆的梢核作業(yè)。并不定期稽核數(shù)據(jù)存取作業(yè)是否符合組織的存取政策與標準作業(yè)程序,并且需要特別稽核下列事項:(1)對于被授權的特權使用者,其存取紀錄應定期稽核:(2)對于特權存取事件,應檢查是否被冒用的情形發(fā)生。

  (二)網(wǎng)絡存取控制措施

  在實體隔離的政策要求卜,將內部網(wǎng)絡與外部網(wǎng)絡隔離為兩個互不相連的網(wǎng)絡,數(shù)據(jù)交換時透過數(shù)據(jù)交換人員定時,或是不定時根據(jù)使用者的申請,至數(shù)據(jù)交換作業(yè)區(qū)域之專屬設備,以人_「執(zhí)行數(shù)據(jù)交換作業(yè)。因為內部網(wǎng)絡與外部網(wǎng)絡間采用網(wǎng)絡線路的實體隔離作業(yè),主要的網(wǎng)絡存取控制措施則著重在作業(yè)區(qū)域的管理控制措施。

  為確保數(shù)據(jù)交換作業(yè)區(qū)域的數(shù)據(jù)存取安全,除將內部網(wǎng)絡與外部網(wǎng)絡隔離為兩個互不相連的網(wǎng)絡外,對數(shù)據(jù)交換作業(yè)區(qū)域的專屬設備,需實施不同于外部網(wǎng)絡及內部網(wǎng)絡的存取安全政策,確保網(wǎng)絡安全環(huán)境,以降低可能的安個風險。例如:內部網(wǎng)絡處理機敏性數(shù)據(jù)、外部網(wǎng)絡處理一般辦公環(huán)境數(shù)據(jù)及數(shù)據(jù)交換作業(yè)區(qū)域的安個環(huán)境。機敏性數(shù)據(jù)建置于內部網(wǎng)絡的專屬數(shù)據(jù)庫或檔案區(qū)內,機敏性信息系統(tǒng)亦僅限于內部網(wǎng)絡運用,員工必須在內部網(wǎng)絡的計算機進行信息處理作業(yè)。另為防止機敏性數(shù)據(jù)的外泄,在內部網(wǎng)絡的終端訓算機需要禁止使用下列設備,包含磁盤片、光盤片、隨身碟或行動碟等可攜式儲存媒體。

  為防止因特網(wǎng)的直接存取數(shù)據(jù)交換作業(yè)區(qū)域的專屬計算機,應依照組織的存取政策,采用邏輯階離技術,將不同等級的作業(yè)分隔在不同的網(wǎng)段,例如:將數(shù)據(jù)交換作業(yè)與一般信息作業(yè)的網(wǎng)段區(qū)隔,藉由適當?shù)姆獍^濾機制,防止未經(jīng)授權的網(wǎng)絡流量互相流通,同時可管制數(shù)據(jù)的存取,避免數(shù)據(jù)被誤用之機會。而且需要建置入侵偵測系統(tǒng),偵測組織內網(wǎng)絡封包的進出,以便提早發(fā)現(xiàn)可能的入侵行為。

The post 從信息安全管理角度探討網(wǎng)絡隔離技術 first appeared on 信息安全咨詢公司.

]]>
http://m.yjzhcs.cn/4404.html/feed 0
ISO27001信息安全管理體系與等級保護管理要求 http://m.yjzhcs.cn/4402.html http://m.yjzhcs.cn/4402.html#respond Fri, 05 Jan 2018 03:58:20 +0000 http://m.yjzhcs.cn/?p=4402   信息安全管理是任何組織的信息活動中的必不可少的內容,目前信息安全管理領域中,國際上比較流行的管理體系是信息...

Read More →

The post ISO27001信息安全管理體系與等級保護管理要求 first appeared on 信息安全咨詢公司.

]]>
  信息安全管理是任何組織的信息活動中的必不可少的內容,目前信息安全管理領域中,國際上比較流行的管理體系是信息安全管理體系(ISMS),國際標準化組織也加快了信息安全管理體系標準的研究和制定的步伐,目前已經(jīng)形成了14個國際標準研究編制內容。

  我國已經(jīng)形成的信息安全管理標準主要包括GB/T 22080—2008(技術安全技術信息安全管理體系要求》和GB/T 22081—2008(信息技術安全技術安全管理實用規(guī)則》。

  隨著我國信息安全工作的發(fā)展,公安部制定了一系列標準,進行信息系統(tǒng)分等級保護,將信息系統(tǒng)劃分為五個安全等級,安全要求從第一級到第五級逐級遞增。主要標準包括《計算機信息系統(tǒng)安全等級保護劃分準則》、《信息安全技術信息系統(tǒng)安全保護等級定級指南》、《信息安全技術信息系統(tǒng)安全等級保護基本要求》等。其等級保護制度的推行,是為了進一步落實《國家信息化領導小組關于加強信息安全保障工作的意見》(中辦發(fā)[2003]27號)的要求“要重點保護基礎信息和關系國家安全、經(jīng)濟命脈、社會穩(wěn)定等方面的重要信息系統(tǒng),抓緊建立信息安全等級保護制度,制定信息安全等級保護的管理辦法和技術指南”。因此推行等級保護制度,與建立信息安全管理體系之間有著緊密的關聯(lián)。

  1、信息安全管理體系

  1.1信息安全管理體系的結構

  信息安全管理體系,即Information security management system(ISMS),是由信息安全最佳慣例組成的實施規(guī)則,主要內容包括11個安全類別,39個控制目標,133項控制措施。信息安全管理體系中提倡對信息系統(tǒng)進行風險評估,其最終目的是通過風險控制,達到信息安全管理的目的。信息安全管理體系的安全類別包括以下幾個方面。

  (1)安全方針

  確定信息安全管理的方針、目標。

  (2)信息安全組織

  對組織內部和外部各方的信息安全進行管理。

  (3)資產(chǎn)管理

  對組織的所有信息資產(chǎn)進行分類,并實施有效管理。

  (4)人力資源安全

  對員工的所有可能影響信息安全的行為和過程列入信息安全管理范圍。

  (5)物理和環(huán)境安全

  對組織的辦公環(huán)境、設備所處環(huán)境等的安全管理。

  (6)通信和操作管理

  對所有涉及到通信和操作的所有內容加以控制。

  (7)訪問控制

  對信息、信息系統(tǒng)、網(wǎng)絡服務等方面的訪問進行控制。

  (8)信息系統(tǒng)獲取、開發(fā)和維護

  對信息系統(tǒng)的設計、開發(fā)、驗收、維護等方面進行管理。

  (9)信息安全事件管理

  對信息安全事件的劃分、發(fā)現(xiàn)、報告、處理程序進行規(guī)范。

  (10)業(yè)務連續(xù)性

  為防止業(yè)務中斷,保護關鍵業(yè)務過程而進行的管理。

  (11)符合性

  保證符合法律、法規(guī)要求及符合組織安全策略的管理。

  信息安全管理體系中針對所有管理范圍都提出了管理要求。其管理體系雖然是針對“管理”建立的,但是其中亦涵蓋了所有針對技術方面所應實施的內容。

  1.2信息安全管理體系的特點

  信息安全管理體系ISMS具有如下特點:(1)基于一個組織;(2)目標是體系化建設;(3)立足于風險管理思想;(4)貫穿了“規(guī)劃-實施-檢查-處置”(PDCA)持續(xù)改進的過程和活動;(5)根據(jù)組織自身的任務和應對安全風險需求來選擇安全控制措施;(6)通過安全控制的測度和審核來檢查信息安全技術和管理運用的合規(guī)性。

  2、等級保護中的安全管理

  2.1安全管理基本要求

  等級保護制度是根據(jù)國家等級保護管理規(guī)定,等級保護包含技術和管理兩個方面。其中安全管理要求分為五個方面:安全管理制度、安全管理機構、人員安全管理、系統(tǒng)建設管理、系統(tǒng)運維管理。這五個方面貫穿了信息系統(tǒng)的全生命周期。其具體要求內容隨著安全級別越高,要求的強度越高。

  (1)安全管理制度

  從建立安全管理制度的角度,要求對日常管理形成管理制度,并進行適當?shù)木S護。

  (2)安全管理機構

  要求建立具有明確職責的信息安全管理機構,并做好具體分工。

  (3)人員安全管理

  對人員的錄用、離崗、考核、教育及外部人員的安全進行規(guī)范。

  (4)系統(tǒng)建設管理

  從系統(tǒng)生命周期角度,對系統(tǒng)的設計、采購、實施等角度對信息系統(tǒng)進行安全管理。

  (5)系統(tǒng)運維管理

  在系統(tǒng)運維過程中,對系統(tǒng)運行過程中的全部安全問題進行管理。

  2.2等級保護基本要求

  等級保護的基本要求分為技術和管理兩個方面,在實際的技術要求中,亦涉及到了管理的內容,比如在物理安全層面中對機房的管理、主機安全等層面中對安全審計的要求等,因此,等級保護中的管理與技術兩大類是密不可分的,其具有相互關聯(lián)性,能夠在某些方面互相彌補。是一個統(tǒng)一的整體。

  3、信息安全管理體系與等級保護管理要求的關系

  信息安全管理的目標是保證信息系統(tǒng)資產(chǎn)的安全,不論是何種管理制度,其保護的對象都是信息和信息系統(tǒng)。因此,信息安全管理體系與等級保護的管理其最終目的都是一樣的,但是等級保護要求中將管理要求與技術要求進行了區(qū)分,因此信息安全管理體系中所包含的管理內容更加全面。本文就具體內容進行分析。

  信息安全管理體系中,信息安全方針的管理與等保管理要求中的“安全管理制度:管理制度”的要求相同。

  在信息安全組織類中,信息安全管理的承諾對應“安全管理機構:崗位設置”、“安全管理制度:制定和發(fā)布”;信息安全協(xié)調對應“安全管理機構:溝通和合作”;信息安全職責的分配對應“安全管理機構:崗位設置”;信息處理設施的授權過程對應“系統(tǒng)建設管理:產(chǎn)品采賄私使用”,保密性協(xié)議對應“人員安全管理:人員錄用”,與政府部門的聯(lián)系對應“安全管理機構:溝通和合作”,與特定利益集團的聯(lián)系對應“安全管理機構:溝通和合作”,信息安全的獨立評審對應“安全管理制度:制定和發(fā)布”,與外部各方相關風險的識別、處理與顧客有關的安全問題對應“人員安全管理:外部人員訪問管理”,處理第三方協(xié)議中的安全問題對應“系統(tǒng)建設管理:安全服務商選擇”。

  在資產(chǎn)管理安全類中,資產(chǎn)清單、資產(chǎn)責任人、資產(chǎn)的合格使用、信息分類指南、信息的標記和處理對應“系統(tǒng)運維管理:資產(chǎn)管理”。

  人力資源安全類中,任用前的角色和職責對應“安全管理機構:人員配置”、“安全管理機構:崗位設置”,任用前的審查、任用條款和條件、人員任用中的管理職責對應“人員安全:人員錄用”,信息安全意識、教育和培訓對應“人員安全管理:安全意識教育和培訓”,紀律處理過程對應“人員安全管理:人員考核”,任用終止職責、資產(chǎn)的歸還、撤銷訪問權對應“人員安全管理:人員離崗”。

  物理安全管理類中,大部分內容對應等級保護要求中的“物理安全”層面,其中物理安全邊界、物理人口控制、辦公室、房間和設施的安全保護、在安全區(qū)域工作、支持性設施、資產(chǎn)的移動對應“系統(tǒng)運維管理:環(huán)境管理”,設備維護、組織場所外的設備安全對應“系統(tǒng)運維管理:設備管理”,設備的安全處置和再利用對應“系統(tǒng)運維管理:介質管理”。

  在通信和操作管理安全類中,文件化的操作程序對應“安全管理制度:管理制度”中日常操作規(guī)程的要求,變更管理對應“系統(tǒng)運維管理:變更管理”,系統(tǒng)操作的責任分割對應“安全管理機構:人員配置”,開發(fā)、測試和運行設施分離對應“系統(tǒng)建設管理:自行軟件開發(fā)”,第三方服務交付對應“系統(tǒng)建設管理:系統(tǒng)交付”,第三方服務的監(jiān)視和評審對應“系統(tǒng)建設管理:工程實施”中關于實施過程管理、建立等方面的要求,第三方服務的變更管理對應“系統(tǒng)運維管理:變更管理”中關于系統(tǒng)變更的控制,系統(tǒng)容量管理對應“系統(tǒng)運維管理:系統(tǒng)安全管理”中關于系統(tǒng)容量的要求,系統(tǒng)驗收對應“系統(tǒng)建設管理:測試驗收”和“系統(tǒng)建設管理:系統(tǒng)交付”,控制惡意代碼、控制移動代碼對應“系統(tǒng)運維管理:惡意代碼防范”,信息備份對應“系統(tǒng)運維管理:備份與恢復管理”,網(wǎng)絡控制對應“系統(tǒng)運維管理:網(wǎng)絡安全管理”,網(wǎng)絡服務安全對應的是等級保護技術要求中的網(wǎng)絡安全層面,可移動介質的管理、介質的處置對應“系統(tǒng)運維管理:介質管理”,系統(tǒng)文件安全對應“系統(tǒng)運維管理:系統(tǒng)安全管理”,審計日志對應“系統(tǒng)運維管理:系統(tǒng)安全管理”,監(jiān)視系統(tǒng)的使用對應“系統(tǒng)運維管理:監(jiān)控管理和安全管理中心”,另外一些如日志信息的保護、管理員和操作員日志、故障日志、時鐘同步、電子消息發(fā)送、業(yè)務信息系統(tǒng)、電子商務、在線交易等對應到等級保護要求中的“主機安全”、“應用安全”、“安全”等多個瑟面。

  在訪問控制安全類里面,大部分都對應著等級保護要求的“主機安全”、“應用安全”、“網(wǎng)絡安全”中的“訪問控制”控制點,另外,訪問控制策略對應“系統(tǒng)運維管理:系統(tǒng)安全管理”,網(wǎng)絡連接控制對應“系統(tǒng)運維管理:網(wǎng)絡安全管理”。

  系統(tǒng)安全要求分析和說明對應“系統(tǒng)建設管理:安全方案設計”,密鑰管理對應“系統(tǒng)運維管理:密碼管理”,變更控制程序、操作系統(tǒng)變更后應用的技術評審對應“系統(tǒng)運維管理:變更管理”,外包軟件開發(fā)對應“系統(tǒng)建設管理:外包軟件開發(fā)”,技術脆弱性的控制對應“系統(tǒng)運維管理:網(wǎng)絡安全管理”和“系統(tǒng)運維管理:系統(tǒng)安全管理”中關于系統(tǒng)漏洞及補丁的要求。

  在信息安全事件管理的安全類里面,報告信息安全事態(tài)、報告安全弱點、職責和程序、對信息安全事件的總結、證據(jù)的收集都對應著“系統(tǒng)運維管理:安全事件處置”。

  在業(yè)務連續(xù)性管理安全類中,主要對應等級保護要求中的“系統(tǒng)運維管理:應急預案管理”,但是業(yè)務連續(xù)性管理中提到了要進行風險評估,并根據(jù)評估結果開發(fā)連續(xù)性計射,這與等級保護政策中開展等級測評,并根據(jù)測評結果進行信息系統(tǒng)改建的要求是相一致的。

  在符合性要求類中,主要涉及等級保護要求中的“安全管理機構:審核和檢查”及一些技術要求。

  4、結束語

  信息安全管理體系的建立是為了保障組織的信息和信息系統(tǒng)的安全,與等級保護的最終目標是一致的,雖然信息安全管理體系的名為管理,實際上涵蓋了所有對技術實施方面的要求,是一個綜合的管理體系。等級保護基本要求中的管理要求是按照組織實施管理過程的五個基本方面來進行約束的,對組織的信息安全、提供服務迸行保障。兩者之間既有區(qū)別又有聯(lián)系,但是其最終目的都是為了保障組織的信息安全。

The post ISO27001信息安全管理體系與等級保護管理要求 first appeared on 信息安全咨詢公司.

]]>
http://m.yjzhcs.cn/4402.html/feed 0
實施信息安全管理轉型刻不容緩 http://m.yjzhcs.cn/4405.html http://m.yjzhcs.cn/4405.html#respond Thu, 04 Jan 2018 04:11:01 +0000 http://m.yjzhcs.cn/?p=4405  2013年7月23日, 北京 — 安永第十五次全球信息安全年度調查顯示,盡管企業(yè)正在采取措施加強信息管理,但...

Read More →

The post 實施信息安全管理轉型刻不容緩 first appeared on 信息安全咨詢公司.

]]>
 2013年7月23日, 北京 — 安永第十五次全球信息安全年度調查顯示,盡管企業(yè)正在采取措施加強信息管理,但是絕大多數(shù)還跟不上日新月異的風險環(huán)境。僅靠短期的漸進式變革和修補式解決方案是不夠的,企業(yè)縮小差距的唯一辦法就是從根本上實現(xiàn)信息安全功能的轉型。

  安永大中華區(qū)科技風險與審計咨詢服務合伙人阮祺康表示,“實施信息安全轉型旨在縮小脆弱性現(xiàn)狀和安全性目標之間日趨擴大的差距,這不依靠復雜的技術解決方案,而是需要領導力、承諾、能力和行動的勇氣,不是在一兩年之后而是當下?!?/p>

  調查報告顯示,企業(yè)在信息安全所面臨的挑戰(zhàn)不可小覷,主要的挑戰(zhàn)如下:

  u 外部威脅有增無減,令企業(yè)深感擔憂: 77%受訪者表示其所在企業(yè)面臨的外部威脅正不斷增加。

  u 安全防范措施未能同步追隨云計算快速應用的步伐:從2010年至2012年,云計算的應用增長已翻倍 ,但仍有38%的受訪者表示所在企業(yè)沒有采取任何措施,緩解云計算所帶來的安全風險。

  u 移動應用大幅增長,但安全防護技術部署明顯滯后: 44%的受訪企業(yè)允許員工在工作中使用企業(yè)或者個人的平板電腦,但其中只有40%的企業(yè)對移動設備采用了加密技術。

  u 社交媒介廣泛普及,成為企業(yè)安全隱患:31%的受訪者表示其企業(yè)并未采取相應的機制來處理社交媒介的安全風險。

  u 安全預算和能力匱乏,差距持續(xù)擴大:62%的受訪問企業(yè)表示預算受限,是信息安全工作的主要障礙之一。此外,44%的企業(yè)表示,安全管理和執(zhí)行人員的能力偏低,嚴重阻礙了安全目標的實現(xiàn)。

  該報告的結論指出:“企業(yè)只有從根本上轉變信息安全管理策略,才能有效應對現(xiàn)有安全威脅,及由新興技術帶來的新的安全風險 ?!?/p>

  不斷升級的外部威脅

  隨著信息安全威脅愈演愈烈、信息安全事故頻發(fā),企業(yè)也意識到所面臨的風險環(huán)境正不斷地改變。盡管企業(yè)做出種種改進,仍然跟不上風險變化的速度。2009年,有41%的受訪者注意到外部攻擊正不斷增加;到了2011年,這一數(shù)字升至72%;而在2012年,這個比例增至77%。不斷加劇的外部攻擊包括黑客行為、間諜活動、有組織的犯罪、以及恐怖主義等。同時,企業(yè)也注意到內部安全方面的挑戰(zhàn)不斷增加。該報告顯示,近一半的受訪者(46%)表示已關注到這一點,他們認為員工信息安全意識薄弱是成功實施信息安全項目的最大挑戰(zhàn)。

  勢不可擋的云服務的應用

  新技術在為企業(yè)帶來無限商機的同時,也引發(fā)了一些新的潛在威脅。云計算是業(yè)務模式創(chuàng)新的主要驅動因素之一,在過去兩年中,應用云計算的企業(yè)數(shù)量已經(jīng)翻倍。然而,仍有38%的受訪者表示其所在的企業(yè)沒有采取任何措施應對風險;例如諸多企業(yè)并未對云計算服務提供商的合同管理開展相對更嚴格的監(jiān)管流程,以及采用加密技術。

  方興未艾的移動應用

  在移動互聯(lián)網(wǎng)發(fā)展趨勢下,企業(yè)員工購買并使用智能手機與服務的情況將越來越多。利用個人設備接入企業(yè)應用,有助于企業(yè)降低整體的設備采購成本,并有助于提高員工的工作效率,且能激發(fā)員工的創(chuàng)造力。然而,風險總是與機遇并存。企業(yè)亟需找到引導員工正確使用工作設備與個人設備的解決方案,為此也必須深入考慮其中的信息安全問題。

  安永大中華區(qū)信息科技風險與審計咨詢服務總監(jiān)林育民表示,“在2011年的調查中,BYOD(Bring Your Own Device)比率僅為20%;而今年的調查結果顯示,有44%的企業(yè)允許員工在工作中使用企業(yè)或者個人的平板電腦。這導致企業(yè)內外信息交互量激增,也令相應的安全管控變得更加困難?!比欢?,在快速發(fā)展的移動應用環(huán)境中,對應的安全技術與軟件的使用率仍然較低,調查中發(fā)現(xiàn),只有40%的企業(yè)對其移動設備采用了加密技術。

  日漸盛行的社交媒介

  社交媒體在創(chuàng)造眾多機遇的同時,也帶來許多新的挑戰(zhàn);通過社交媒體,企業(yè)能迅速建立品牌與開拓市場,同樣也可以快速地對企業(yè)形象造成重大的負面沖擊。此外,隨之而來的挑戰(zhàn),還包括數(shù)據(jù)安全、隱私隱患、監(jiān)管與合規(guī)要求,以及對員工生產(chǎn)力的影響。今年的調查結果顯示,約31%的受訪者表示其所在的企業(yè),沒有設計相應的機制來應對社交媒介使用所帶來的風險;這不但造成企業(yè)整體風險的上升,更嚴重沖擊企業(yè)未來全面利用社交媒體渠道行銷的能力。

  亟須提升的信息安全資源與能力

  從股東與投資人角度來看,信息安全應該成為他們關注的重點之一,安全管理應得到充分的支持;然而,信息安全的資源與能力問題,依舊困擾著信息安全工作。在今年的調查報告中顯示, 62%的受訪問企業(yè)表示預算受限,是信息安全工作的主要障礙之一;此外,44%的企業(yè)表示,安全管理和執(zhí)行人員的能力偏低,嚴重阻礙了安全目標的實現(xiàn)。

  林育民說,“對于有些企業(yè)來說,安全專業(yè)人士、安全成熟度或安全預算也許在決策過程中起到一定作用;然而,這些修補式或簡單疊加的應付方案,看似滿足了短期的信息安全需求,但也掩蓋了潛在的巨大安全隱患 。”

  此次調查也顯示,目前企業(yè)僅采用治標式和修補式的解決方案提高信息安全能力,卻忽略了對信息安全威脅的整體與全面的應對;僅約8%的受訪者表示在過去兩年中,企業(yè)發(fā)生的信息安全事故的數(shù)量有所減少, 因此建立一個強健的安全體系成為企業(yè)的當務之急。然而,約有63%的受訪者稱其所在企業(yè)尚未建立信息安全整體架構體系,只有約16%的受訪者認為其所在企業(yè)的信息安全職能完全符合業(yè)務需求。

  展望未來,阮祺康先生總結道,“盡管我們已經(jīng)發(fā)現(xiàn)信息安全現(xiàn)狀與企業(yè)的目標之間存在著不小差距,但是隨著新的政府監(jiān)管要求的出現(xiàn)與安全威脅的不斷變化,此差距還會進一步擴大。 如果企業(yè)不立刻采取措施建立全面的信息安全體系,那么現(xiàn)有的問題加上未知的隱患,只會讓企業(yè)面臨的信息安全環(huán)境更加惡化。應對這樣的形勢,縮小差距的唯一途徑只有對信息安全進行結構性的轉變?!?/p>

  阮祺康還表示,“實現(xiàn)這樣的調整并不一定需要復雜的技術解決方案,它需要的是領導力及承諾,再加上能力與行動的決心。不要總說在未來如何做,關鍵是當下的創(chuàng)新實踐。安永建議企業(yè)應該采取將信息安全戰(zhàn)略與企業(yè)戰(zhàn)略相聯(lián)系,重新設計架構,持續(xù)實施轉型,深入了解新技術的風險與機遇等重要舉措。唯有如此,企業(yè)才能夠根本性地轉變其信息安全部門運作的方式,更有效地縮小不斷擴大的信息安全風險差距?!?/p>

The post 實施信息安全管理轉型刻不容緩 first appeared on 信息安全咨詢公司.

]]>
http://m.yjzhcs.cn/4405.html/feed 0
淺析ERP系統(tǒng)環(huán)境下的企業(yè)信息安全管理 http://m.yjzhcs.cn/4401.html http://m.yjzhcs.cn/4401.html#respond Wed, 03 Jan 2018 03:58:19 +0000 http://m.yjzhcs.cn/?p=4401   一、引言   當今我國市場規(guī)模的不斷發(fā)展,企業(yè)競爭已經(jīng)從單一企業(yè)間的競爭朝著企業(yè)供應鏈之間的競爭發(fā)展、企業(yè)...

Read More →

The post 淺析ERP系統(tǒng)環(huán)境下的企業(yè)信息安全管理 first appeared on 信息安全咨詢公司.

]]>
  一、引言

  當今我國市場規(guī)模的不斷發(fā)展,企業(yè)競爭已經(jīng)從單一企業(yè)間的競爭朝著企業(yè)供應鏈之間的競爭發(fā)展、企業(yè)僅靠自身資源已經(jīng)無法有效地參與市場競爭,還必須把經(jīng)營過程中的有關各方納入一個緊密的供應鏈中,才能有效地安排企業(yè)的產(chǎn)、供、銷活動,滿足企業(yè)利用全社會一切市場資源快速高效地進行生產(chǎn)經(jīng)營的需求,以進一步提高效率和在市場上獲得競爭優(yōu)勢、針對這一需求,企業(yè)紛紛引進ERP系統(tǒng),構建企業(yè)信息化平臺、當前ERP系統(tǒng)是指針對物資資源管理、人力資源管理、財務資源管理、資源管理集成一體化的企業(yè)管理軟件、ERP系統(tǒng)實現(xiàn)了對整個企業(yè)供應鏈的管理、適應了企業(yè)在知識經(jīng)濟時代市場競爭的需要、鑒于ERP系統(tǒng)的巨大優(yōu)勢、目前絕大多數(shù)大型企業(yè)均實現(xiàn)了ERP系統(tǒng)的部署實施、然而,由于上存在大量的攻擊、木馬、蠕蟲等網(wǎng)絡威脅。而ERP系統(tǒng)的正常運行依賴于大量的網(wǎng)絡傳輸、處理和消息交互這就阻礙了ERP系統(tǒng)的應用與實施、因此,研究ERP系統(tǒng)所面對的安全威脅并采取相應措施進行規(guī)避是一項非常重要的課題。

  二、ERP系統(tǒng)信息安全威脅

  安全問題的產(chǎn)生是一個非常復雜的問題,包含了多種因素的相互作用、總結起來,企業(yè)ERP系統(tǒng)所面臨的信息安全威脅主要包括來自以下幾個方面的內容。

  (一)ERP網(wǎng)絡應用的威脅

  來自網(wǎng)絡層面的威脅主要來自遠程訪問企業(yè)內部系統(tǒng)所造成的信息泄漏隱患、隨著企業(yè)規(guī)模的不斷擴展,對外的銷售和物流網(wǎng)絡也隨之擴大。出差的業(yè)務員和某些客戶經(jīng)常需要在異地遠程訪問企業(yè)網(wǎng)絡資源、為此,ERP專門提供了a/s的訪問模式,使得異地用戶能夠使用瀏覽器通過虛擬專用網(wǎng)絡VPN訪問公司內部資源、由于異地訪問行為不受約束,泄密行為時有發(fā)生,因此價值較高的商業(yè)機密有可能流失,比如企業(yè)產(chǎn)品的底價、設計圖紙等等、此外,內部網(wǎng)絡的竊聽行為也給ERP系統(tǒng)的安全使用造成威脅、ERP系統(tǒng)應用時。其服務器端與客戶端數(shù)據(jù)的傳輸、都是通過明文傳輸?shù)摹⒂脩糁恍枰诰W(wǎng)絡上安裝一個監(jiān)聽軟件、就可以全面的了解用戶訪問的內容。跳過客戶端的權限設置,從而達到網(wǎng)絡數(shù)據(jù)竊聽的目的。

  (二)ERP統(tǒng)應用的威脅

  如果ERP系統(tǒng)本身管理不當,也不會存在數(shù)據(jù)泄露的危險、從ERP系統(tǒng)的角度出發(fā)。主要的安全威脅就是權限配置不當所造成的。這類威脅主要在敏感數(shù)據(jù)缺乏分級管理機制,比如某個報表,只要有查看權限的都能夠看到全部信息,并且能夠導出。這就給敏感數(shù)據(jù)造成了很大的威脅、此外,很多員工的終端系統(tǒng)密碼設置較為簡單,大多使用生日或者電話,有的其至使用“12345″等簡單數(shù)字作為密碼,這類密碼強度不高,容易被破解。

  (三)ERP統(tǒng)漏洞的威脅

  ERP系統(tǒng)的構建需要大量的軟硬件系統(tǒng),涉及到網(wǎng)絡傳輸、Web瀏覽以及服務總線等多方面的技術,這些技術的實現(xiàn)需要大量的軟件,軟件不可能避免存在一些已知或者未知的漏洞、黑客能夠利用這些漏洞獲取ERP服務器的權限,從而擾亂系統(tǒng)的正常運行,并竊取重要的商業(yè)機密。

  三、ERP信息安全保障措施

  ERP系統(tǒng)的安全最重要,為了保障ERP系統(tǒng)在應用中的信息安全,針對上述三類威脅,具體來說有以下幾種方法進行應對。

  (一)網(wǎng)絡傳輸安全保障ERP系統(tǒng)的傳輸安全可以從兩方面進行強化

  1、對遠程訪問權限采用指紋、密碼等多種身份識別機制,同時限制遠程訪問行為所能夠接觸到資源的數(shù)量,在保障業(yè)務的同時避免泄密。

  2、對數(shù)據(jù)報表采用嵌入水印的方式講行保護,比如一份報表如果事后被發(fā)現(xiàn)竊密了,可以通過水印的方式檢測出其它信息,并結合ERP日志進行輔助案件偵破。

  (二)信息應用安全保障

  ERP信息應用安全保障主要包括對重要數(shù)據(jù)進行分級管理,同時對所有合法用戶進行分級,確保他們所能訪問的數(shù)據(jù)級別和類型、比如某個員工只具有中級數(shù)據(jù)訪問權限,而某個報表的一些屬性項是高密級,它就無法查看該屬性項,而只能看到其他低密級選項。

  (三)系統(tǒng)漏洞安全保障

  ERP系統(tǒng)的漏洞修復工作主要依賴專業(yè)測評機構的工作、通過定期安全測評、管理員能夠發(fā)現(xiàn)系統(tǒng)中存在的軟硬件漏洞,并及時采取相應措施進行修補、同時在配置上的問顆也要依賴系統(tǒng)管理員的經(jīng)驗,盡量少開放端口,并目保證一些不安全的服務必須受限、比如一些微軟公告所描述的信息往往包含ERP涉及軟件的漏洞。需要認即進行修補、因此,管理員的安全意識更需要進一步提高。

  四、完善網(wǎng)絡信息安全保障體系

  首先,需要制定完善的法律政策,以法制手段來強化網(wǎng)絡安全;其次,從管理上維護系統(tǒng)的安全,確定信息安全管理機構和切實可行的網(wǎng)絡管理規(guī)章制度,加強信息安全教育、提高高層管理者的安全意識,以保證網(wǎng)絡信息安全;最后,從技術上采取措施,在企業(yè)內部和互聯(lián)網(wǎng)之間要加一道防火墻,防止黑客或計算機病毒的襲擊,保護企業(yè)內部的敏感數(shù)據(jù)。

  五、加強對操作人品的培訓

  企業(yè)信息化管理涉及整個企業(yè)經(jīng)營管理模式的變革,它把信息技術與管理相結合,利用先進技術不斷提高管理水平、加強財務管理信息化建設,必須從公司主要領導開始到所有工作人員進行動員,充分認識到信息化對提高管理水平的重要性、工作人員要在思想觀念上更新和轉變對管理的理解和認識,必須在系統(tǒng)上建立健全工作人員培訓制度,并在系統(tǒng)建設的全過程中貫徹落實,以提高員工的業(yè)務素質以及熟練使用軟件的能力、具有創(chuàng)新能力的人員是企業(yè)順利而有效地開展管理創(chuàng)新的基礎,有針對性地對人員進行網(wǎng)絡技術培訓,可以提高人員的適應能力和創(chuàng)新能力、同時企業(yè)要樹立與網(wǎng)絡環(huán)境,適應的信息觀念、協(xié)作競爭觀念、以人為本觀念和開放型管理模式。

  ERP系統(tǒng)的廣泛使用是信息化推進和企業(yè)市場規(guī)模發(fā)展到一定階段的產(chǎn)物、如何在利用ERP帶來的企業(yè)運營和管理便利的同時、盡可能避免安全威脅、是在ERP系統(tǒng)應用過程中需要詳細考慮的問題、隨著信息安全技術的不斷發(fā)展,不斷有新的威脅會出現(xiàn),也需要ERP系統(tǒng)進一步提高安全意識,防范可能的網(wǎng)絡攻擊行為。

The post 淺析ERP系統(tǒng)環(huán)境下的企業(yè)信息安全管理 first appeared on 信息安全咨詢公司.

]]>
http://m.yjzhcs.cn/4401.html/feed 0
ISO27001信息安全管理體系如何落到實處 http://m.yjzhcs.cn/4400.html http://m.yjzhcs.cn/4400.html#respond Tue, 02 Jan 2018 04:00:44 +0000 http://m.yjzhcs.cn/?p=4400 各行業(yè)許多企業(yè)都根據(jù)業(yè)務所需選擇不同的國際、國內標準搭建了信息安全管理體系(ISMS),無論是基于國際信息標準...

Read More →

The post ISO27001信息安全管理體系如何落到實處 first appeared on 信息安全咨詢公司.

]]>
各行業(yè)許多企業(yè)都根據(jù)業(yè)務所需選擇不同的國際、國內標準搭建了信息安全管理體系(ISMS),無論是基于國際信息標準ISO27000,還是基于國家標準國家等級保護測評準則的要求,信息安全管理體系(ISMS)的建立并不是一蹴而就的。在建立信息安全管理體系(ISMS)過程中企業(yè)會投入很多資源進行資產(chǎn)收集、風險評估、采取種種控制措施降低風險、且制定相關的管理制度規(guī)范以降低企業(yè)風險,提升員工信息安全意識,從而達到提升企業(yè)整體信息安全管理水平。但如何可以真正的將信息安全管理體系落到實處,而不僅僅停留在一年一到兩次的風險評估、突擊性的控制措施實施和一套看似完備的信息安全管理制度,這可能是許多信息安全管理體系管理者經(jīng)常思考且關注的話題。就此話題,我想簡單總結一下在這方面的經(jīng)驗,希望籍此能啟發(fā)您的更多靈感。

  通知公告

  通過信息安全相關公告通知發(fā)放的方式,在企業(yè)中滲透信息安全各方面的和知識,逐漸形成信息安全無處不在的工作氛圍,提升全員信息安全意識。信息安全公告的內容可以包括行業(yè)在信息安全方面的新要求或指引的發(fā)布;企業(yè)內部信息安全相關要求的發(fā)布;近期信息安全相關新聞的以及發(fā)生的信息安全事件等信息。信息安全公告的發(fā)布周期和發(fā)布形式可以根據(jù)企業(yè)自身情況而定,通過企業(yè)內部使用的公共信息發(fā)布平臺、電子郵件、電子期刊等形式均可。

  帳號管理

  建議企業(yè)對各類帳號進行嚴格管理,包括基本帳號(員工入職后默認都需開通的帳號,例如郵箱帳號,OA帳號,所在部門的公共文件夾等)、工作所需的各類應用系統(tǒng)帳號(通常根據(jù)崗位職責所需開通的帳號)、特殊權限的帳號(例如應用系統(tǒng)管理員的帳號,數(shù)據(jù)庫管理員的帳號,域管理員的帳號等),VPN等特殊應用的帳號。從管理角度,不同類別的帳號申請需要不同級別的管理人員授權,一方面企業(yè)需清晰識別各類賬號并定義申請流程和授權方式;同時也需要保留必要的申請記錄以便查證,及測量體系實施的有效性。從使用角度,需要加強對員工的培訓并制定必要的規(guī)范(例如不允許帳號共享,密碼定期修改等策略),以確保帳號不被濫用誤用,從而降低信息安全事件的發(fā)生。

  人員安全

  員工作為企業(yè)信息使用和傳遞的重要載體,員工變動可能會給企業(yè)的信息安全帶來很大影響。在員工發(fā)生變動,即員工入職、轉崗和離職幾個關鍵點進行控制,可大大降低其對企業(yè)信息安全的影響。因此在入職前,許多企業(yè)會對關鍵崗位的員工進行背景調查并形成記錄,簽訂保密協(xié)議等;發(fā)生內部職責變動時,要求員工填寫工作交接單,刪除其原有崗位賬號等措;離職時,要求員工填寫離職交接單,清理,歸還物品。同樣,在這些關鍵點,企業(yè)最好能制定明確的交接審批流程并妥善保留記錄。

  設備安全

  通常企業(yè)在資產(chǎn)管理方面相對完善,但對設備自身的信息安全管理相對弱很多,IT設備承載大量的企業(yè)信息數(shù)據(jù),在維護過程中無論是對設備自身進行的更換、更新,還是對其承造的系統(tǒng)、應用和數(shù)據(jù)進行的配置調整、結構調整等變更均有可能對其中的信息數(shù)據(jù)造成不利影響,甚至有可能導致應用不能使用影響到企業(yè)的正常業(yè)務操作。因為對IT設備變更進行控制是至關重要的,在實施變更前,須根據(jù)變更的緊急程度和可能帶來的影響程度進行變更分類和風險評估,制定詳細的變更計劃并得到相應級別的授權;變更實施后須對變更結果進行記錄且進行回顧,以確保變更實施的成功和經(jīng)驗總結,具體實施方法可參照ITIL或ISO20000 IT服務管理的最佳實踐和國際標準。

  軟件安全

  自主研發(fā)軟件的專利及外購軟件的許可證管理均已成為企業(yè)不得不重視的問題,一旦疏忽就有可能給企業(yè)帶來很大的經(jīng)濟和名譽損失。通過信息安全管理體系的建設,許多企業(yè)要求軟件許可證也作為固定資產(chǎn)由專門部門管理,使用須進行登記,采購須申請,到期須提醒。人員變動、業(yè)務變動都有可能導致軟件的變更,因此對軟件許可證的管理并不是采購后進行登記一勞永逸的事情,在日常工作中需要保證一旦發(fā)生變化即更新許可證信息,且提前做好許可證過期的準備工作。

  數(shù)據(jù)安全

  數(shù)據(jù)對于企業(yè)是至關重要的,對其進行的安全管理措施更需加大力度。對存儲數(shù)據(jù)的移動介質要做到登記并限制使用人群;對于大批量的數(shù)據(jù)清楚需要經(jīng)授權才可執(zhí)行;同時數(shù)據(jù)備份須落實到位,從業(yè)務角度識別數(shù)據(jù)備份需求,清晰定義數(shù)據(jù)備份策略(包括備份方式頻率等),的;數(shù)據(jù)備份需要進行記錄,并定期進行恢復性測試保留記錄,從而降低數(shù)據(jù)損失的風險。

  物理安全

  大多數(shù)企業(yè)都設立了門衛(wèi)、保安、前臺等崗位,通過信息安全管理體系的建立,也采用了訪客登記,應用門禁系統(tǒng)等措施,對于敏感區(qū)域(例如財務、機房、研發(fā)中心等)進行了隔離或更高權限的物理訪問控制。但訪客登記進入后是否可以到處參觀,是否有專人陪同并登記,進入和離開的時間是否進行了記錄,必要時是否提交參觀申請得到授權;員工門禁卡和鑰匙的領取是否進行了登記,敏感區(qū)的訪問是否提交了申請等這些方面均是物理安全的以保障的控制點。

  安全檢查

  安全檢查與年度或半年度的內審并不同,審核通常會基于行業(yè)要求、標準規(guī)定和內部規(guī)范進行能夠檢查,安全檢查目的是排查各方面的安全隱患,降低安全事件發(fā)生的風險,可以是隨機,也可是定期的。每次檢查結果可保存,可作為日后改進和信息安全管理體系(ISMS)有效性測量的依據(jù)。

  安全事件

  信息安全事件一旦發(fā)生,就須快速響應妥善處理,否則可能會給企業(yè)帶來更大損失。首先,企業(yè)須清晰定義什么是信息安全事件,使大家對信息安全事件形成相同的認識;第二,可根據(jù)信息安全事件的嚴重程度進行分級,定義不同級別的事件匯報途徑、升級時間和處理要求;且在整個公司公布相關要求,做到發(fā)生安全事件即報告記錄并快速響應處理。對于安全事件的管理可參照ITIL或ISO20000 IT服務管理的最佳實踐和國際標準的事件管理章節(jié)。

  安全培訓

  安全培訓也是一項應持續(xù)的長期活動,安全培訓可針對不同對象分成不同的培訓,可以定期組織面向管理層的信息安全標準、法律法規(guī)解讀的管理培訓;面向全員的信息安全意識普及性培訓;針對IT相關技術人員的信息安全技術知識的專業(yè)培訓;面向信息安全運維和管理人員提供的信息安全相關資質認證培訓(CISSP、CISP、ISO27001主任審核員等)。建議企業(yè)對培訓過程、結果進行記錄,可作為信息安全體系建設的記錄和有效性測量的依據(jù)。

  由此可看出,信息安全管理體系的落地貌似簡單,并非易事,貴在堅持,以上工作均需長期執(zhí)行,才可起到效果,逐步提升企業(yè)的信息安全管理水平并將信息安全滲透到企業(yè)的各個角落中形成安全的工作環(huán)境。

  從上文中可看出,基本每塊內容都提及了記錄保留相關信息等字眼,對這些長期工作的記錄保留目前各個企業(yè)采取不同的形式,有的領域采用紙張記錄,有些領域利用公司的一些操作平臺進行記錄(例如OA、IT服務管理系統(tǒng)等),目前市面上協(xié)助信息安全管理體系落地的工具很稀缺,谷安天下數(shù)名信息安全領域的資深顧問共同總結多年信息安全管理方面經(jīng)驗結合各行業(yè)特點,開發(fā)了協(xié)助各行業(yè)企業(yè)建立并維護信息安全管理體系的一套工具(如下圖所示),涵蓋了上文提及到的各個領域的安全運營管理。管理+工具的使用協(xié)助您將信息安全管理體系在貴企業(yè)中落地實施并持續(xù)改進。

The post ISO27001信息安全管理體系如何落到實處 first appeared on 信息安全咨詢公司.

]]>
http://m.yjzhcs.cn/4400.html/feed 0
等保制度與ISO27001的區(qū)別 http://m.yjzhcs.cn/4273.html http://m.yjzhcs.cn/4273.html#respond Fri, 22 Sep 2017 08:45:29 +0000 http://m.yjzhcs.cn/?p=4273 信息安全等級保護制度從1994年提出,到現(xiàn)在也有10個年頭了,為什么持續(xù)許久,“天時”未到。隨著信息網(wǎng)絡應用加...

Read More →

The post 等保制度與ISO27001的區(qū)別 first appeared on 信息安全咨詢公司.

]]>
信息安全等級保護制度從1994年提出,到現(xiàn)在也有10個年頭了,為什么持續(xù)許久,“天時”未到。隨著信息網(wǎng)絡應用加深和安全事件的增多,企業(yè)和政府都面臨著信息安全的問題,“天時”具備了。
作為資產(chǎn)的擁有者企業(yè)首先走出了信息安全管理的第一步。目前企業(yè)在進行信息安全實施的過程中主要依照的是ISO 27001國際信息安全管理體系標準,“地利”具備了。
等級保護制度“十年一劍”,從引進國外標準到提出符合國情的“分級保護”制度,思想也越來越成熟,從分級標準到檢查準則都相繼出臺,可行性也逐步加強,得到了企業(yè)的普遍認可,“人和”的條件也具備了。
但是一個是國際的信息安全標準,一個是國家的信息安全政策,如何協(xié)調兩者的關系,做到“一箭雙雕”,而不是重復投資,需要企業(yè)和政府在實施標準和履行政策上加一協(xié)調,統(tǒng)籌安排。下面作者將結合自己的實踐和理解,提出對信息安全等級保護的個人看法。
一、信息安全等級保護制度和ISO 27001標準的概念
1.1 什么是信息安全等級保護制度?
信息系統(tǒng)安全等級保護是指對信息安全實行等級化保護和等級化管理。根據(jù)信息系統(tǒng)應用業(yè)務重要程度及其實際安全需求,實行分級、分類、分階段實施保護,保障信息安全和系統(tǒng)安全正常運行,維護國家利益、公共利益和社會穩(wěn)定。其核心是對信息系統(tǒng)特別是對業(yè)務應用系統(tǒng)安全分等級、按標準進行建設、管理和監(jiān)督。國家對信息安全等級保護工作運用法律和技術規(guī)范逐級加強監(jiān)管力度。突出重點,保障重要信息資源和重要信息系統(tǒng)的安全。
等級保護的主要內容有4點,(1)對信息系統(tǒng)按業(yè)務安全應用域和區(qū)實行分級保護。(2)對系統(tǒng)中使用的信息安全產(chǎn)品實行按分級許可管理。(3)對等級系統(tǒng)的安全服務資質分級許可管理。(4)對信息系統(tǒng)中發(fā)生的信息安全事件分等級響應、處置。
1.2 什么是ISO 27001標準?
信息安全管理體系國際標準起源于英國的BS 7799標準系列,后形成國際標準ISO/IEC 17799和ISO/IEC 27001。該標準主要由兩大部分組成:ISO17799即“信息安全管理實施指南” (Code of practice for Information Security Management Systems),提出了在組織內部啟動、實施、保持和改進信息安全管理的指南和一般原則,包括11個要素,39個控制目標和133種控制措施;ISO 27001是“信息安全管理體系要求” (Specification for Information Security Management Systems),是在組織內部建立信息安全管理體系(ISMS)的一套規(guī)范,其中詳細說明了建立、實施、運行、監(jiān)視、評審、保持和改進信息安全管理體系的模型和要求,可用來指導相關人員應用ISO/IEC 17799,其最終目的,通過規(guī)范的過程,建立適合組織實際要求的信息安全管理體系。
從標準的兩個部分來理解,ISO 27001是一個總的指導思想,依據(jù)是“PDCA”(PLAN、DO、CHECK、ACTION)的“戴明環(huán)”管理思想,是一個整體的信息安全管理框架,強調的是建立一個持續(xù)循環(huán)的長效管理機制;而ISO 17799就是具體的信息安全管理流程,是在ISO 27001整體框架指導下具體的信息安全細節(jié)。組織通過若干管理和技術措施,形成一個以體系文檔為保證的控制流程,從而保證組織業(yè)務的連續(xù)性,并可以通過國際認證機構的嚴格審核,獲得國際信息安全認證證書。

The post 等保制度與ISO27001的區(qū)別 first appeared on 信息安全咨詢公司.

]]>
http://m.yjzhcs.cn/4273.html/feed 0